24.07.2026

Kritische waarschuwing voor SharePoint-gebruikers: Kwetsbaarheid wordt actief aangevallen

Er is een ernstige kwetsbaarheid vastgesteld in Microsoft SharePoint Server die aanvallers in staat stelt om met relatief weinig moeite controle over een server te krijgen.

Een bijbehorende aanvalscode is al enkele dagen openbaar beschikbaar en beveiligingsonderzoekers registreren al actieve golven van aanvallen.

Let op: het alleen aanpassen van de update is in dit geval niet voldoende – getroffen bedrijven dienen op korte termijn actie te ondernemen.

Wat is er gebeurd?

De kwetsbaarheid draagt de identificatie CVE-2026-50522. Ze stellen aanvallers in staat om kwaadaardige code op afstand uit te voeren op een SharePoint-server. In het slechtste geval is één voorbereid verzoek via het internet voldoende, zonder gebruikersaccount of login.

Microsoft heeft de kwetsbaarheid al op 14 juli 2026 gesloten met een beveiligingsupdate. Sinds 20 juli is er echter een voltooide aanvalscode openbaar beschikbaar, en beveiligingsonderzoekers observeren sindsdien actieve aanvalpogingen op niet-gepatchte servers.

Bijzonder belangrijk: de aanvallers proberen zogenaamde machinesleutels te veroveren, digitale sleutels waarmee ze permanente toegang tot de server kunnen krijgen, zelfs na een latere update. Het installeren van de update alleen is daarom niet voldoende om servers te beveiligen die al getroffen zijn.

Hoe werkt de aanval?

De aanval is specifiek gericht op de inlogfunctie van SharePoint-servers die toegankelijk zijn vanaf het internet. In dit geval sturen de aanvallers een speciaal samengesteld verzoek naar de server, dat de server verkeerd verwerkt, waardoor geïnjecteerde code wordt uitgevoerd. Als deze eerste stap succesvol is, grijpen de aanvallers in een tweede stap de machinesleutels van de server en verzekeren zo permanente toegang die een latere update zal overleven. Omdat er geen gebruikerslogin nodig is voor dit proces, lopen alle niet-gepatchte servers die vanaf het internet toegankelijk zijn in gevaar.

Wat wordt getroffen?

De kwetsbaarheid treft alleen zelfbediende (“on-premises”) SharePoint-servers:

  • SharePoint Enterprise Server 2016
  • SharePoint Server 2019
  • SharePoint Server Subscription Edition

SharePoint Online (de cloudvariant binnen Microsoft 365) wordt niet beïnvloed.

Hoe kan ik mezelf beschermen?

Wij raden bedrijven die de getroffen versies gebruiken aan de volgende maatregelen te nemen:

  1. Installeer de beveiligingsupdate. Zorg ervoor dat de update van 14 juli 2026 op alle servers in je SharePoint-omgevingen is geïnstalleerd, niet alleen op de server die van buitenaf toegankelijk is. Als je meerdere SharePoint-servers in een netwerk (“farm”) bedient, moet elke server worden bijgewerkt, anders blijft het gat over de niet-gepatchte servers bestaan.
  2. Toegangssleutels (machinesleutels) vernieuwen. Deze sleutels worden door SharePoint gebruikt om sessies te beveiligen. Als ze al gestolen zijn vóór de patch, blijven ze geldig na de update en blijven ze toegang toestaan. Uw IT-dienstverlener of afdeling kan deze sleutels opnieuw genereren en distribueren via SharePoint Central Administration of PowerShell. Als je twijfelt, vraag dan specifiek of deze stap al is genomen – het wordt gemakkelijk over het hoofd gezien bij patchen.
  3. Beperk de toegang van buitenaf. Zolang de update nog niet op alle servers is geïnstalleerd, moet de toegang tot de SharePoint-inlogpagina’s zo veel mogelijk van buitenaf worden beperkt, bijvoorbeeld via de firewall of een VPN, zodat alleen bekende, vertrouwde adressen toegang hebben.
  4. Laat afwijkingen controleren. Laat uw IT-dienstverlener of IT-afdeling de toegangslogboeken van de SharePoint-servers voor de periode vanaf 17 juli 2026 controleren. Let vooral op: een ongewoon groot aantal of ongewoon gevormde inlogverzoeken, inlogpogingen van onbekende of buitenlandse IP-adressen buiten normale gebruiksuren, evenals nieuw aangemaakte gebruikersaccounts of beheerdersrechten die niemand in het team heeft geïnitieerd. Het is ook nuttig om het te vergelijken met de instructies van de fabrikant voor bekende aanvalkenmerken (indicatoren van compromittering) van een IT-beveiligingsdienstverlener als u zelf niet precies weet waar u op moet letten.

Conclusie

CVE-2026-50522 is een voorbeeld van hoe snel een gesloten kwetsbaarheid weer een acuut risico kan worden: een beschikbare patch beschermt alleen als deze overal is geïnstalleerd – en zelfs dan blijft het risico bestaan dat toegangssleutels al vóór de update zijn gestolen.

Een duidelijke prioriteit is daarom belangrijk, vooral voor MKB’s zonder een grote interne IT-beveiligingsafdeling: updates installeren, machinesleutels roteren, externe toegang beperken en hun eigen systemen laten controleren op afwijkingen. Degenen die deze stappen nu doorvoeren, zullen niet alleen de huidige kloof dichten, maar ook het risico verkleinen dat ze in de komende weken worden getroffen door vervolgaanvallen – SharePoint-servers worden momenteel steeds vaker doelwit van aanvallers.

Als u vragen heeft over de implementatie, aarzel dan niet om contact met ons op te nemen.

Jouw Perseus-team

Wilt u op de hoogte blijven van actuele bedreigingen en beveiligingslekken?

Abonneer je op onze nieuwsbrief en ontvang belangrijke waarschuwingen, aanbevelingen voor actie en beoordelingen van actuele cyberrisico’s direct in je inbox.

Bronnen & Verdere informatie